密碼外洩事件時有所聞,多數並非駭客技術有多高超,而是密碼本身太容易被猜到。
生日、電話號碼、寵物名字、簡單英文單字,這類密碼雖然好記,卻也正是駭客字典攻擊(Dictionary Attack)最容易嘗試的組合。攻擊工具會把常見單字、姓名、數字組合逐一測試,只要密碼落在這些常見清單裡,破解時間可能只需要幾秒到幾分鐘,跟密碼「看起來複不複雜」關係不大,關鍵在於它是否具備「可預測性」。
安全密碼的三個關鍵要素:長度(建議至少 12 位以上)、隨機性(不具備任何個人意義,不是單字加數字的簡單組合)、字元多樣性(同時包含大寫字母、小寫字母、數字與特殊符號)。密碼長度每增加一位,暴力破解所需的時間會呈指數成長,因此「夠長」往往比「夠複雜但短」更重要。
很多人習慣一組密碼走天下,方便記憶,但一旦其中一個網站發生資料外洩,駭客會拿外洩的帳密組合去嘗試登入其他網站(稱為「Credential Stuffing」攻擊),如果密碼重複使用,等於一次外洩、全面淪陷。建議至少針對信箱、網路銀行、社群帳號等重要服務,使用各自獨立的高強度密碼。
不需要真的把每組密碼都背下來,可以搭配密碼管理工具(如瀏覽器內建的密碼管理員或第三方 App)加密儲存,只需要記住一組主密碼即可解鎖存取。重要帳號也建議額外開啟兩步驟驗證(2FA),即使密碼外洩,沒有第二道驗證仍難以直接登入。
不想每次手動亂敲鍵盤湊密碼,可以直接使用下方的密碼產生器,自訂長度與是否包含符號、數字,一鍵產生高強度的隨機密碼,整個過程都在瀏覽器端完成,不會被記錄或上傳。
好的密碼習慣通常包含長度、唯一性與妥善管理。比起只加入符號,使用較長且每個服務都不同的密碼更重要。密碼產生器可以協助建立亂數密碼,但仍需要安全地保存。
常見錯誤是多個網站共用同一組密碼、使用姓名或生日等容易猜測的資訊,以及把密碼直接寫在公開或未加密的位置。重要帳號也應啟用多因素驗證。
實際案例:如果購物網站與主要電子郵件使用同一組密碼,其中一個服務發生外洩時,另一個帳號也可能受到影響。使用不同密碼可以降低連鎖風險。